Draytek Vigor 2960 Gigabit Router VPN及NAT效能再測,NAT速度直逼2,000M

距離初入手Draytek Vigor 2960 Security Gigabit Router已超過一年時間,期間Draytek曾多次推出新Firmware不斷完善Router的功能及性能,在最新一版的v1.0.8 Firmware中就大幅提升了PPTP VPN的性能及加入了SSL VPN tunnel mode的支援,NAT效能同樣亦得以提高,現時的Draytek 2960 NAT效能幾乎已可達所採用MINDSPEED M83263G 650MHz Dual Core Security Processor所聲稱的2Gbps NAT極限轉換效能規格。














以下是Draytek 2960所採用的MINDSPEED M83263G 650MHz ARM11 Dual Core Security Processor的規格及功能說明,可看到這顆650MHz Dual Core CPU的標稱NAT轉換效能及IPSec VPN極限均為2Gbps,擁有Hardware QoS及Security co-processor(硬件協同副處理器)為IP Packet及IPSec VPN加速,而典型功耗卻少於1.5W,非常省電,全機不需風扇輔助散熱。








這裡先測試Draytek 2960 Firmware v1.0.8下的WAN -> LAN單向NAT轉換效能,可看到NAT的最高效能約為944Mbps,已達到了Gigabit網絡的極限速度。








當NAT速度達到944Mbps時,此時Draytek 2960的CPU使用率約為29%,而Co-processor的使用率則為59%,表示Hardware Co-processor正起作用及大幅減輕了主CPU的負擔。






跟著就是同時WAN -> LAN 及 LAN -> WAN 雙向NAT效能測試,從圖中可看到雙向NAT的速度可達1.8Gbps,已非常接近MINDSPEED M83263G CPU所標稱的2Gbps NAT理論轉換效能。






在NAT速度達到了1,800Mbps時,Draytek 2960的CPU使用率約為61%,而Co-processor的使用率則高達96%。由CPU使用率只有61%來看,進一步再壓榨NAT效能的空間仍然很大。




Draytek 2960 Firmware v1.0.8的其中一項改進就是大幅提升了PPTP VPN的效能,增加了PPTP acceleration功能,在非加密模式下PPTP VPN速度可超過900Mbps,而在帶128-bit MPPE加密時PPTP VPN也可達到90Mbps。
- Support PPTP acceleration for PPTP WAN/Remote Dial-in/LAN to LAN (90Mbps with MPPE, 900Mbps without MPPE).

以下是非加密環境下的PPTP VPN連線狀態,黑字白底表示此PPTP連並沒有被加密,在Type中也可看到這只是PPTP連線,並沒有採用MPPE加密資料。






由Windows的介面卡名稱To Vigor中可看到此時的VPN傳輸速度已超過了900Mbps。




在非MPPE加密模式下,即使PPTP VPN速度超過了900Mbps,Draytek 2960的CPU使用率卻只有32%,而Co-processor的使用率則為68%。






接下來是128-bit MPPE加密的PPTP VPN測試,下圖的黑字綠底表示資料已被加密,在Type中的PPTP/MPPE也可看到此VPN連線有採用MPPE加密。






從下圖中的To Vigor速度可看到此時的VPN連線大約為90Mbps,即加密模式下PPTP VPN的速度與非加密時相差了接近10倍,亦符合Draytek在Firmware 1.0.8中所標稱的PPTP VPN速度。




在加密模式下,即使PPTP VPN的速度只有90Mbps,但亦足以令Draytek 2960的Co-processor使用率達到了100%,幸好此時的主CPU使用率仍處於28%的低水平,使得Draytek 2960還有足夠的處理能力來應付VPN以外的其他工作。








有L2TP over IPSec的Throughput 可以參考嗎?
感覺這台蠻強的...

idolclub wrote:
距離初入手Drayt...(恕刪)


感謝分享, 小弟比較在意的地方是, 在 vigor 2960 剛上市時, 當初在設定時, 只要一按 submit button, 系統回應的速度很慢, 都要等好幾秒以後才能繼續操作, 不曉得這個情況是否已改善? 謝謝.
FB: Pctine

pctine wrote:
感謝分享, 小弟比較...(恕刪)


這跟小弟以往對居易產品的印象挺一致,總是號稱很多很強很棒的功能/效能,但是小毛病一堆,往往還是一些基本的操作問題,卻怎麼修都修不好(或是不願改),然後新機型一直出,舊的拖久了就放生了(?)

厭煩了花錢幫人測bug的日子,小弟先是換了俠諾的機器,效能也沒輸多少。後來迷上了fortigate,就一路用下來了

valsily wrote:
這跟小弟以往對居易產...(恕刪)


其實小弟也只是對 vigor linux base 的 router (例如 300B, 2960...) 使用上一直不順手, 但 DrayOS base 的例如 vigor 2910/2920 都還是很滿意.

QNo 已經很久沒有使用了, 而 fortigate 對於小弟來說太難了.
FB: Pctine
pctine wrote:
其實小弟也只是對 v...(恕刪)


我的Vigor 2600G也用了很久,要不是放在老家中華電信的人不會搞,老人家也不會處理,現在應該還在服役

後來踩到 2100G的無線地雷,就放棄了

Fortigate/FortiOS 的 UTM 部分不論,單就防火牆部分我個人覺得比居易的設定好上手多了,當然這大概又是2600/2900年代的印象就是了。

需要用到VPN的人,Fortigate所能提供的功能,CP值實在很高,花個3000塊買台2手貨,可以玩到PPTP/ipsec以及SSLVPN (Tunnel與Web mode都支援),與其去找一些半吊子的家用貨,願意嘗試的人真的建議試試Fortigate啊


是說pctine兄您連RouterOS都可以玩出這麼多心得,FortiOS怎麼可能比RouterOS難啊?
valsily wrote:
這跟小弟以往對居易產...(恕刪)


去年搭中華電信專案送的 FortiWifi 60D 非常的超值
IPSec Site to Site VPN 效能非常好
System Engineer
FortiOS其實是比RoS簡單很多的..
他的問題在於CLI...
以及那幫頑固不靈的RD..
CLI的問題也是那幫頑固的RD導致的...

對於FortiOS, 個人已經發了將近30幾個feature req跟那幫RD講道理...
不過這些request只會在最新的v5.2.0見面...

我可以保證v5.2.0將會比v5.0強化非常多..
尤其是全新的BYOD control..
very powerful and easy...


另外就是VPN的設計...
也是重大改革(全新的精靈模式, 更為簡單使用)...

各種主流的VPN templates..
只需2~3簡單步驟即可完成整個設定

在這些REQUESTS中, 個人希望起碼能實現幾個在v5.2.0 GA:
1. 全GUI的IPv6控制(包括sit-tunnel(實現tunnel broker)..)
2. 更多的address object智能化控制(實現機會很大! 這可是非常棒的設計..)
3. 群組化UTM物件控制(已確認GA會提供)
4. 本地FGT存取FAP登入介面(已實現)
5. SSO支持IPv6
6. 高階DHCP控制(已實現)
7. system widget提供更多的監控, memory, cached memory, cpu, coprocessor , session count(有機會)...
8. 可以銷毀無用的default objects....=.=""
9. LLDP(已實現)

對於FOS目前很多改革包括了GUI的客製化以符合各種客戶的管理需求..
這是非常好的...
比方說幾乎每個欄位都可自定義..
特別是policy部分, v5.2.0已經提供更多的欄位...
我朋友的公司也是拿中華送的Forti, 但外點都是用Vigor互連Forti Ipsec,問他怎不全用Forti,他說,老闆說哪有那麼多錢, 過保固後也沒打算簽維護合約, 他給的建議是:
1. 公司有預算,可簽維護合約他就用Forti
2. 公司沒預算, 花不起維護合約的就用Vigor
文章分享
評分
評分
複製連結

今日熱門文章 網友點擊推薦!